タグ

vbscriptに関するamayanのブックマーク (3)

  • JSONをvbscriptとして読み込ませるJSONハイジャック(CVE-2013-1297)に注意

    はせがわようすけ氏のブログエントリ「機密情報を含むJSONには X-Content-Type-Options: nosniff をつけるべき」にて、巧妙な罠を仕掛けることにより、別ドメインのJSONデータをvbscriptとして読み込み、エラーハンドラ経由で機密情報を盗み出すという手法が紹介されました。これは、IEの脆弱性CVE-2013-1297を悪用したもので、MS13-037にて解消されていますが、MS13-037はIE6~IE8が対象であり、IE9以降では解消されていません。 また、MS13-037を適用いていないIE6~IE8の利用者もしばらく残ると考えられることから、この問題を詳しく説明致します。サイト側の対策の参考にして下さい。 問題の概要 JSON形式のデータは、通常はXMLHttpRequestオブジェクトにより読み出しますが、攻撃者が罠サイトを作成して、vbscript

    JSONをvbscriptとして読み込ませるJSONハイジャック(CVE-2013-1297)に注意
    amayan
    amayan 2013/05/21
    わざとエラー起こして詳細からぶっこ抜くと。おっかねぇ
  • Technic

    WSHテクニック集 ●ここでは、掲示板で出された質問を中心に、WSHで使える様々なテクニックを紹介していきたいと思います。 ●コード例はVBSで書きます。 ●Shellオブジェクトを利用したスクリプトは、IE4がシェル統合モードでインストールされているWin95,NT4あるいはWin98,Win2000,ME,XPでないと動作しません。 ●WSH2.0がないと動作しないものもあります。 ●実はWindowsテクニック集でもある(謎) アプリケーションの起動 DOS用アプリケーションの起動 Windowsの終了・再起動 コントロールパネルの中身を直接実行 特殊フォルダを開く ウィンドウの整列 右クリックメニューの実行 スクリプトからオプションを解釈する スクリプトの暴走を止める アプリケーションの起動 スクリプトからアプリケーションを起動するには、次のようにWshShellオブジェクトのRu

    amayan
    amayan 2007/10/15
    WSHを使ったシェルコマンドいろいろ
  • Microsoft Learn: Build skills that open doors in your career

  • 1